arrow_backTerug naar veldaantekeningen
NETWORKING Gepubliceerd 28 Jul 2026

CISSP Experience Requirements, Actually Explained

Een praktische uitsplitsing van CISSPs vijfjaarsregel, waivers, en hoe de Associate-aanduiding werkelijk functioneert.

De meeste mensen struikelen over CISSP niet vanwege de exameninhoud, maar vanwege het kleine lettertje over wie werkelijk bevoegd is om de certificering te behalen. Het examen zelf is open voor bijna iedereen die bereid is de vergoeding te betalen. Certificering is een ander verhaal, en dat verschil veroorzaakt echte verwarring.

De vijfjaarsregel, uitgesplitst

(ISC)² vereist vijf jaar cumulatieve, betaalde werkervaring in minstens twee van de acht CISSP-domeinen: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations, en Software Development Security.

Die ervaring moet fulltime zijn, en hoeft niet afkomstig te zijn van een baan met "security" in de titel. Als je een systeembeheerder was die patches, firewallregels en toegangsreviews beheerde, telt dat mee voor Security Operations en IAM. Een ontwikkelaar die threat modeling en secure code review als onderdeel van hun rol deed, kan tijd tellen voor Software Development Security. De domeinen zijn opzettelijk breed, dus lees de domeinbeschrijvingen op de (ISC)²-website zorgvuldig voordat je aanneemt dat je niet in aanmerking komt.

Parttime werk en stages kunnen ook tellen, maar worden pro rata berekend. (ISC)² publiceert een specifieke formule: 1.040 uur parttime werk gelijk aan zes maanden ervaring, en 2.080 uur gelijk aan een jaar. Onbetaalde stages tellen helemaal niet, ongeacht het aantal uren.

De eenjaarswaiver

Als je een vierjaarige universiteitsdiploma hebt, of een van de certificeringen op de goedkeurde lijst van (ISC)² (dingen als CompTIA Security+, CISA, of een relevante masterdiploma), krijg je een eenjaarswaiver. Dat verlaagt de vereiste van vijf jaar naar vier. Deze waiver geldt eenmaal, niet per certificering, dus het stapelen van drie kwalificerende certificeringen geeft je niet drie jaar korting.

Controleer de goedkeurde lijst zorgvuldig voordat je aanneemt dat je certificering eraan voldoet. Dit verandert in de loop van de tijd, en niet elke beveiligingscertificering op de markt staat erop.

Wat gebeurt er als je nog niet genoeg ervaring hebt

Hier is de Associate of (ISC)² aanduiding van belang. Als je het examen haalt maar nog niet de vereiste ervaring hebt, kun je niet zakken of wordt je niet afgewezen — je wordt Associate of (ISC)². Je hebt dan zes jaar de tijd om de benodigde ervaring op te doen en deze in te dienen voor beoordeling.

Dit verwart mensen voortdurend omdat vacatures "CISSP vereist" vermelden zonder onderscheid te maken tussen volledige certificering en Associate-status. Als je vroeg in je carrière bent, het examen halen en Associate-status hebben is nog altijd een betekenisvol signaal voor een wervingsmanager. Het vertelt hen dat je het materiaal begrijpt, ook al heb je de jaren nog niet opgebouwd.

Het documenteren en onderschrijven van je ervaring

Na het behalen van het examen dien je een onderschrijvingsaanvraag in waarin je relevante werkgeschiedenis wordt beschreven, domein voor domein. Dit moet worden onderschreven door een ander (ISC)²-gecertificeerd professional in goed standing die je ervaring kan bevestigen. Als je niemand kent die een huidige (ISC)²-certificering bezit, kan (ISC)² zelf als ondertekenaar fungeren, hoewel dat proces langer duurt en meer onderzoek van je ingediende geschiedenis inhoudt.

Zij specifiek in je beschrijving. "Verantwoordelijk voor netwerkbeveiliging" is vaag en nodigt vervolgvragen uit. "Palo Alto firewallrulesets geconfigureerd en onderhouden, driemaandelijkse toegangsreviews uitgevoerd voor 200+ gebruikersaccounts, en incident response geleid voor phishing-gerelateerde inbreuken" geeft een ondertekenaar en (ISC)² iets concreets om te verifiëren.

Veelgemaakte fouten bij de vereiste

De grootste is aannemen dat certificeringen alleen ervaring vervangen. Dat doen ze niet, behalve de enkele eenjaarswaiver. Een CEH, een Security+, en een cloudbeveiligingscertificering samen tellen nog altijd maar één jaar af, niet drie.

De tweede fout is het ondertellen van relevante ervaring omdat deze niet in een rol als "beveiligd" plaats vond

Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.

Klaar om verder te gaan?

Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.

Gratis beginnenarrow_forward